0Pricing
Ethical Hacking Academy · Leçon

Proxy et interception

Capturer les requêtes

Proxy et interception est une leçon Ethical Hacking Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Ethical Hacking Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Ethical Hacking Academy comprend 4 leçons au total.

Qu’est-ce que Burp Suite ?

Burp Suite est une plateforme intégrée destinée à tester la sécurité des applications web. Elle s’intercale entre votre navigateur et le serveur cible comme proxy intercepteur, ce qui vous permet d’inspecter et de modifier chaque requête et réponse HTTP/HTTPS.

  • Proxy — intercepter le trafic
  • Repeater — rejouer manuellement les requêtes
  • Intruder — automatiser le fuzzing
  • Scanner — rechercher des vulnérabilités (version Pro)

Le proxy intercepteur

Le Proxy de Burp écoute sur un port local (par défaut 127.0.0.1:8080). Votre navigateur est configuré pour y faire passer tout le trafic, ce qui permet à Burp de mettre les requêtes en pause avant qu’elles n’atteignent le serveur.

Cette position d’intermédiaire permet les tests web : vous voyez exactement ce que l’application envoie, y compris les paramètres et les en-têtes masqués.

Proxy listener: 127.0.0.1:8080
Browser proxy setting -> HTTP/HTTPS host 127.0.0.1 port 8080

Configurer votre navigateur

Configurez le navigateur pour utiliser l’écouteur de Burp. La solution la plus simple consiste à utiliser une extension de navigateur comme FoxyProxy, ou le navigateur Chromium intégré à Burp (Proxy > Intercept > Open Browser), qui est préconfiguré.

FoxyProxy profile:
  Proxy Type: HTTP
  Host: 127.0.0.1
  Port: 8080

Installer le certificat CA de Burp

Pour intercepter le trafic HTTPS, Burp génère ses propres certificats à la volée. Le navigateur ne leur fera pas confiance tant que vous n’aurez pas installé le certificat CA de Burp.

Accédez à http://burp pendant que le proxy fonctionne, téléchargez cacert.der, puis importez-le dans le magasin de certificats de confiance du navigateur ou du système.

Browse to: http://burp
Download: cacert.der
Import into: Trusted Root Certification Authorities

Interception activée ou désactivée

Dans Proxy > Intercept, le bouton Intercept is on met chaque requête en pause afin que vous puissiez la lire ou la modifier avant de la transférer. Lorsque l’interception est désactivée, le trafic circule librement, mais il est toujours enregistré dans l’historique HTTP.

Utilisez Forward pour envoyer la requête en pause, ou Drop pour la supprimer.

Lire une requête interceptée

Une requête interceptée affiche la méthode, le chemin, les en-têtes et le corps. Vous pouvez modifier directement n’importe quelle partie avant de la transférer : changer un paramètre, ajouter un en-tête ou falsifier un cookie.

POST /login HTTP/1.1
Host: target.local
Content-Type: application/x-www-form-urlencoded
Cookie: session=abc123

username=admin&password=test

Historique HTTP

Onglet Proxy > HTTP history consigne chaque requête passée par Burp, même lorsque l’interception est désactivée. Chaque entrée enregistre l’URL, le statut, la longueur et le type MIME. Il s’agit de la chronologie de toute la session.

Cliquez avec le bouton droit sur une entrée pour l’envoyer à Repeater, Intruder ou à d’autres outils.

Définir le périmètre de la cible

Les applications réelles génèrent du bruit provenant des outils d’analyse, des CDN et de tiers. Définissez un périmètre cible sous Target > Scope afin que Burp se concentre uniquement sur les hôtes que vous êtes autorisé à tester.

Activez les filtres "And URL Is in target scope" pour garder un historique propre et éviter de toucher aux systèmes hors périmètre.

Target > Scope > Include in scope:
  https://target.local/.*

Règles de correspondance et de remplacement

Sous Proxy > Match and replace, vous pouvez réécrire automatiquement des parties de chaque requête ou réponse — par exemple usurper un User-Agent ou supprimer un en-tête de sécurité pour étudier le comportement.

Type: Request header
Match: ^User-Agent.*$
Replace: User-Agent: BurpTest/1.0

Pourquoi l’interception est importante

La validation côté client (JavaScript, champs masqués, boutons désactivés) est très facile à contourner dès que vous pouvez modifier les requêtes en transit. L’interception révèle la différence entre ce que l’interface autorise et ce que le serveur impose réellement.

Testez toujours les contrôles côté serveur et ne faites jamais confiance au client.

Utilisation légale et éthique

L’interception du trafic est puissante et intrusive. N’exécutez Burp que contre des systèmes dont vous êtes propriétaire ou pour lesquels vous disposez d’une autorisation écrite de test. Définissez précisément le périmètre et respectez-le.

L’interception non autorisée est illégale dans la plupart des juridictions.

Vérification rapide

Vérifiez votre compréhension du proxy de Burp.

Récapitulatif

Vous avez appris comment fonctionne le proxy intercepteur de Burp Suite :

  • Burp écoute sur 127.0.0.1:8080 et le navigateur y achemine le trafic
  • L’installation du certificat CA permet l’interception HTTPS
  • Intercept met les requêtes en pause pour les modifier ; HTTP history consigne tout
  • Scope maintient les tests ciblés et autorisés

Ensuite, nous modifierons et testerons les requêtes par fuzzing avec Repeater et Intruder.

Questions Fréquemment Posées

La leçon « Proxy et interception » est-elle gratuite ?

Oui — le texte complet de « Proxy et interception » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Ethical Hacking Academy, passe à CoddyKit PRO. Le cours Ethical Hacking Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Proxy et interception » ?

Capturer les requêtes Tu pratiques Ethical Hacking Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Ethical Hacking Academy ?

Aucune expérience préalable n'est requise. Ethical Hacking Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Proxy et interception » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Ethical Hacking Academy ?

Oui. Chaque leçon Ethical Hacking Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Proxy et interception
  2. Repeater et Intruder
  3. Scanner
  4. Extensions
← Retour à Ethical Hacking Academy